Business email compromise is een van de gevaarlijkste situaties.

Business Email Compromise: de aanval die geen malware nodig heeft.

Business email compromise is de aanval waar je EDR niets van merkt, je spamfilter niets van vindt en je SOC geen alert op krijgt. Er zit geen bijlage in, geen kwaadaardige link, geen afwijkende verbinding. Er zit een verzoek in dat klopt: juiste toon, juiste timing, verwijzingen naar lopende projecten. Het Internet Crime Report 2025 van de FBI zet de verhouding scherp neer. Business email compromise veroorzaakte 3,05 miljard dollar aan gemelde schade, tegenover 32,3 miljoen dollar voor ransomware. Dat is bijna honderd keer zoveel, bij een fractie van de aandacht en vrijwel nul securitybudget.

Waarom je tooling hier structureel blind is

Het NCSC omschrijft het kernprobleem bondig: omdat het niet gaat om massaal verstuurde spam- of phishingberichten, is het voor spamfilters lastig om BEC-berichten te herkennen. Een aanvaller stuurt geen tienduizend mails maar รฉรฉn, gericht aan de crediteurenadministratie, geschreven na dagen meelezen in een gecompromitteerde mailbox.

Dat maakt business email compromise tot een detectieprobleem dat je niet met een aankoop oplost. De signalen zitten niet in het bericht maar in de context eromheen: een leverancier die na drie jaar ineens een ander rekeningnummer doorgeeft, een directeur die om vertrouwelijkheid vraagt, een betaalverzoek dat net buiten de gebruikelijke procedure valt. Alleen een mens met kennis van het proces ziet dat.

De Nederlandse cijfers onderstrepen de urgentie. Volgens het NCSC bedraagt de gemiddelde schade van een BEC-aanval ongeveer 118.000 euro per incident, en krijgt 79 procent van het mkb wekelijks met een poging te maken. Incident responders in dat artikel spreken over verliezen die opliepen van 750.000 euro tot meer dan 4 miljoen.

Drie varianten die om verschillende controles vragen

Business email compromise is een verzamelnaam voor aanvallen die operationeel weinig op elkaar lijken. De eerste vorm van business email compromise komt van bovenaf: iemand doet zich voor als directeur en zet druk op een medewerker van de financiรซle administratie om snel een bedrag over te maken. De controle die daartegen werkt is organisatorisch, niet technisch, want de medewerker doet precies wat hem gevraagd lijkt te worden door zijn baas.

De tweede vorm van business email compromise komt van buiten de organisatie. Een aanvaller doet zich voor als een leverancier van wie je een factuur verwacht, met hetzelfde briefpapier en een aangepast rekeningnummer. Hier werkt maar รฉรฉn controle betrouwbaar: telefonische verificatie van elke wijziging in bankgegevens, via een nummer uit je eigen administratie en niet uit de mail.

De derde variant van business email compromise is de gecompromitteerde mailbox, en die is het gevaarlijkst. De aanvaller stuurt niet vanaf een lijkend domein maar vanaf het echte account van een collega, leverancier of klant. Authenticatiecontroles slaan geen alarm, want de mail is technisch volkomen legitiem. Alleen gedragsanalyse van het account zelf, ongebruikelijke inloglocaties, nieuwe doorstuurregels, verdachte OAuth-toestemmingen, brengt dit aan het licht.

De detectieketen loopt door finance, niet alleen door security

Hier zit de organisatorische kern. Bij vrijwel elke andere aanvalsvorm detecteert het securityteam en informeert het de business. Bij business email compromise is het omgekeerd: de eerste die iets merkt is een medewerker van de crediteurenadministratie die denkt dat een factuur er raar uitziet. Als die medewerker geen route heeft naar security, of denkt dat het niet de moeite waard is, stopt de keten daar.

Een werkbare opzet tegen business email compromise legt drie dingen vast. Finance krijgt een expliciete meldroute voor twijfelgevallen bij betalingen, met de uitdrukkelijke boodschap dat vertraging van een betaling nooit een probleem is en een verkeerde betaling wel. Security krijgt de opdracht om elke melding binnen het uur te beoordelen op accountcompromittering, niet alleen op de mail zelf. En beide partijen spreken af dat een geblokkeerde legitieme betaling geen fout is maar een geslaagde controle.

Die laatste afspraak is bepalend. In organisaties waar het tegenhouden van een echte factuur als blunder wordt gezien, meldt niemand meer iets na de eerste keer. Dit is dezelfde dynamiek die we beschreven bij bruikbare securityprocessen: het proces werkt alleen als de mens die het uitvoert er niet op wordt afgerekend.

Vier controles die het meeste werk doen

Tegen business email compromise noemt het NCSC twee maatregelen die zonder budget uitvoerbaar zijn en het grootste deel van de schade voorkomen. Het vierogenprincipe bij betalingen zorgt dat รฉรฉn medewerker onder druk geen schadelijk besluit kan nemen. Telefonische verificatie van wijzigingen in bankrekeningnummers is eenvoudig en zeer effectief, mits het nummer uit de eigen administratie komt.

Daar horen twee technische controles bij die je bij je IT-dienstverlener kunt afdwingen. Impersonatiebescherming op de mailomgeving vangt lijkende domeinen af. Monitoring op verdachte logins, nieuwe doorstuurregels en OAuth-applicaties detecteert de gecompromitteerde mailbox voordat die wordt ingezet. Het NCSC adviseert mkb-bedrijven expliciet om hun MSSP hierop te bevragen, inclusief het uitschakelen van legacy authentication.

Wat je hiermee koopt is tijd, en tijd is bij business email compromise letterlijk geld. De FBI meldt dat het Recovery Asset Team in 2025 bij 3.900 gevallen ruim 679 miljoen dollar wist te bevriezen van 1,16 miljard aan poging tot diefstal, een slagingspercentage van 58 procent. Die kans bestaat alleen bij melding binnen enkele uren. Wie pas na een week ontdekt dat er iets mis is, kan het geld afschrijven, zoals ook blijkt uit onze analyse van wat een cyberincident werkelijk kost.

De vaardigheden die dit vraagt van je team

Business email compromise onderzoeken is analistenwerk zonder de gebruikelijke aanknopingspunten. Er is geen hash om op te zoeken en geen IP om te blokkeren. Wat er wel is: mailheaders die de werkelijke route verraden, auditlogs die vertellen wanneer welk account waarvandaan inlogde, en doorstuurregels die iemand stilletjes heeft aangemaakt. Die analyse is aan te leren en zit in het hart van de opleiding SOC T1 + T2 Analyst, waar teams leren om gestructureerd van signaal naar onderbouwde conclusie te werken.

Loopt het onderzoek door, bijvoorbeeld omdat een mailbox weken gecompromitteerd bleek, dan komt de opleiding SOC T3 Analyst in beeld voor zelfstandig onderzoek naar de volledige reikwijdte. En omdat een BEC-zaak vrijwel altijd eindigt bij een aangifte of een verzekeringsclaim, telt de kwaliteit van de bewijsvoering; de opleiding Cyber Forensics Expert richt zich op het veiligstellen van sporen die later standhouden.

De niet-technische kant is minstens zo belangrijk en wordt het vaakst overgeslagen. Medewerkers van finance, inkoop en directiesecretariaat zijn de doelgroep van deze aanval, niet de IT-afdeling. Een gerichte Cyber Awareness Training voor precies die functies levert meer op dan een organisatiebrede campagne, omdat de scenario’s aansluiten bij het werk dat zij dagelijks doen. Waarom generieke awareness tekortschiet, werkten we uit in security awareness training werkt niet.

Trainen op het moment van beslissen

Kennis over business email compromise is niet hetzelfde als bestand zijn tegen business email compromise. Vrijwel iedereen die slachtoffer wordt, kende het fenomeen. Het verschil zit in het moment: donderdagmiddag, vier openstaande taken, een verzoek van de directeur die morgen op vakantie gaat. Onder die omstandigheden wint routine het van kennis.

Daarom werkt oefenen op business email compromise beter dan uitleggen. Een korte sessie waarin finance en security samen drie realistische scenario’s doorlopen, legt binnen een uur bloot waar de procedure vastloopt en wie zich niet bevoegd voelt om nee te zeggen. Dat is dezelfde logica als achter ons draaiboek voor incident response oefeningen, en de reden waarom wij simulaties boven cursussen zetten wanneer het om presteren onder druk gaat.

Zo’n sessie is klein te houden. Twee uur, de betrokken medewerkers uit finance, iemand van security, en drie casussen: een gewijzigd rekeningnummer van een bestaande leverancier, een spoedbetaling namens de directie, en een factuur die vanaf het echte adres van een bekende relatie komt. Evalueer daarna niet wie erin trapte, maar welke stap in de procedure ontbrak. Voor organisaties die deze capaciteit breder willen opbouwen, beschrijft ons artikel over cybersecurity bootcamps voor bedrijven wanneer een intensief teamtraject rendeert en wanneer niet.

Meten en verankeren

Drie cijfers laten zien of je grip hebt op business email compromise. Het aantal meldingen vanuit finance per kwartaal toont of de meldroute leeft. De doorlooptijd van melding naar beoordeling toont of security de keten aankan. En het percentage betalingen met een gewijzigd rekeningnummer dat telefonisch is geverifieerd, toont of de controle daadwerkelijk wordt uitgevoerd in plaats van alleen beschreven. Hoe je zulke metrics opzet zonder in ijdele cijfers te vervallen, staat in ons artikel over zinvolle cybersecurity KPI’s.

Kleinere organisaties denken soms dat dit boven hun gewicht ligt, maar juist het mkb is kwetsbaar door korte lijnen en informele besluitvorming, precies zoals het NCSC signaleert. In ons artikel over cybersecurity opbouwen met een klein budget staat hoe je met beperkte middelen prioriteert, en voor sectoren met veel betalingsverkeer werkten we de specifieke eisen uit in cybersecurity in de financiele sector.

De rode draad is dat business email compromise niet met een product wordt opgelost maar met getrainde mensen op de juiste plek in het proces, dezelfde conclusie als in information security structureel verbeteren. Hoe je die capaciteit opbouwt vanuit je huidige bezetting, van korte gerichte training tot een volledig in-company traject, staat op de pagina voor werkgevers. Het niveauoverzicht vind je bij alle opleidingen, waaronder de brede opleiding Cyber Security Specialist voor medewerkers die doorgroeien naar een securityrol.

Wil je toetsen hoe jouw organisatie reageert op een geloofwaardig betaalverzoek dat niet klopt? Bekijk de eerstvolgende startdata of plan een kennismaking om de mogelijkheden door te nemen.